Firma migruje swoje obciążenia Amazon EC2 do Instance Metadata Service Version 2 (IMDSv2). Inżynier bezpieczeństwa musi ustalić, czy którekolwiek instancje EC2 nadal używają Instance Metadata Service Version 1 (IMDSv1). Jak inżynier może potwierdzić, że punkt końcowy IMDSv1 nie jest już używany?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz pulpit nawigacyjny Amazon CloudWatch. Sprawdź, czy metryka EC2:MetadataNoToken wynosi zero dla wszystkich instancji EC2. Monitoruj pulpit nawigacyjny..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to monitorowanie metryki EC2:MetadataNoToken w Amazon CloudWatch. Ta metryka wskazuje liczbę udanych połączeń z IMDSv1 (które nie wymagają tokena). Jeśli wszystkie instancje używają wyłącznie IMDSv2, wartość tej metryki powinna wynosić zero, ponieważ IMDSv2 zawsze wymaga tokena. Pozostałe opcje są nieprawidłowe: Włączenie logowania IMDSv1 za pomocą agenta CloudWatch podczas uruchamiania instancji jest niepraktyczne i nieefektywne do globalnego monitorowania. Tworzenie grupy bezpieczeństwa blokującej dostęp HTTP do IMDSv1 nie potwierdzi, czy IMDSv1 jest nadal używane, a jedynie uniemożliwi jego użycie. Konfigurowanie skryptów user data do wysyłania logów użycia IMDSv1 do CloudTrail jest złożone i nie ma natywnego sposobu na śledzenie użycia IMDSv1 w CloudTrail w ten sposób.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana